OpenDJ 是一个符合 LDAPv3 标准的目录服务。在版本 5.1.1 之前,位于 中的 JMX RMI 连接器在处理攻击者可控的凭据对象时,未实施严格的 过滤策略,且此操作发生在身份验证之前。此外, 中的 方法接受一个无约束的 数组,而非限定为两个元素的 。 当启用 JMX 连接处理器且其 TCP 监听器可被访问时,未认证的远程攻击者可以提交一个精心构造的序列化 Java 对象,从而在 OpenDJ 服务器进程中实现代码执行。 该处理器默认处于禁用状态,且成功利用此漏洞依赖于运行时类路径和 Java 版本。已
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| OpenIdentityPlatform | OpenDJ | < 5.1.1 | - |
|
| org.openidentityplatform.opendj | opendj-server-legacy | < 5.1.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-62379 | 9.8 CRITICAL | OpenAM AuthXMLUtils 未认证远程代码执行 |
| CVE-2026-46619 | 9.3 CRITICAL | OpenAM 基于 MSISDN 的 LDAP 注入认证绕过漏洞 |
| CVE-2026-45052 | 9.3 CRITICAL | Oracle OpenAM 匿名SOAP认证用户配置文件篡改漏洞 |
| CVE-2026-45051 | 9.2 CRITICAL | OpenAM WebAuthn 反序列化远程代码执行漏洞 |
| CVE-2026-62263 | 9.2 CRITICAL | OpenAM Java反序列化远程代码执行漏洞 |
| CVE-2026-48717 | 9.1 CRITICAL | OpenAM OAuth PKCE授权绕过漏洞 |
| CVE-2026-45048 | 8.5 HIGH | OpenAM 认证用户原始令牌泄露权限提升 |
| CVE-2026-44203 | 8.3 HIGH | OpenAM 14.0.x OAuth2 form_post 反射型XSS漏洞 |
| CVE-2026-45794 | 7.7 HIGH | Oracle OpenAM 不安全反序列化漏洞 |
| CVE-2026-47426 | 7.6 HIGH | OpenAM OAuth客户端JWKS缓存冒充漏洞 |
| CVE-2026-46498 | 7.6 HIGH | OpenAM OAuth令牌伪造漏洞 |
| CVE-2026-47424 | 7.5 HIGH | Oracle OpenAM 认证后 Groovy 远程代码执行漏洞 |
| CVE-2026-53660 | 7.4 HIGH | OpenAM 不安全 SSO Cookie 初始化漏洞 |
| CVE-2026-46623 | 7.4 HIGH | OpenAM OAuth2模块密码修改未验证账户接管漏洞 |
| CVE-2026-41573 | 7.1 HIGH | OpenAM 通过 `_queryId` 参数的 LDAP 注入漏洞 |
| CVE-2026-44793 | 7.0 HIGH | OpenAM SAML2 集群 Cookie 路径下 XSS 漏洞 |
| CVE-2026-62280 | 6.1 MEDIUM | OpenAM 反射型跨站脚本漏洞 |
| CVE-2026-44202 | 5.3 MEDIUM | OpenAM 已认证的服务端请求伪造漏洞 |
暂无评论